Scritto da: Stefano Novelli il 2 marzo 2009 @ 20:26

logomymovies_5_1
Segnalo a MyMovies.it una vulnerabilità XSS nel loro campo di ricerca . Il Form inviava ad una pagina la nostra searchword che veniva stampata dentro una input text ; il $_GET non veniva controllato ed era possibile iniettare qualunque codice per web .

La falla è stata riparata in 30 min, considerando lettura della mail, verifica del codice, ricerca della stringa e inserimento di un eventuale htmlentities() o quel che sia e riupload nell’FTP potrebbero sembrare troppi, ma essendo le 14.30 non credevo davvero che qualcuno fosse davanti il piccì a lavorare .

tmp_c4d9u

Bella sorpresa per gli utenti di MyMovies.it e complimenti a Filippo Gini .

(l’articolo è stato posticipato di qualche ora per permettere  allo staff di mymovies di fixare anche la pagina http://www.mymovies.it/database/ )

Tags:

Categorie: Articoli sulla Sicurezza

3 commenti

  1. Sh0ck1991 scrive:

    Pregherei che anche Telecom Italia lavorasse cosi

  2. Gabriele scrive:

    Vabbè alle 14.30 anche io sto sempre al pc XD Dovevi provare la notte :P

  3. Stefano Novelli scrive:

    io a quell’ora mangio xD

Lascia un Commento

Moderazione dei commenti attiva. Il tuo commento non apparirà immediatamente.